Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Concrete CMS (CVE-2025-8571)

Fecha de publicación:
05/08/2025
Idioma:
Español
Concrete CMS 9 a 9.4.2 y versiones anteriores a la 8.5.21 son vulnerables a ataques de Cross-Site Scripting (XSS) reflejado en la página del panel de mensajes de conversación. La entrada no depurada podría provocar el robo de cookies o tokens de sesión, la desfiguración del contenido web, la redirección a sitios maliciosos y (si la víctima es administrador), la ejecución de acciones no autorizadas. El equipo de seguridad de Concrete CMS otorgó a esta vulnerabilidad una puntuación de 4.8 en CVSS v.4.0 con el vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Gracias a Fortbridge (https://fortbridge.co.uk/) por realizar una prueba de penetración y una evaluación de vulnerabilidades en Concrete CMS e informar de este problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
04/09/2025

Vulnerabilidad en SSCMS v7.3.1 (CVE-2025-52237)

Fecha de publicación:
05/08/2025
Idioma:
Español
Un problema en el componente /stl/actions/download?filePath de SSCMS v7.3.1 permite a los atacantes ejecutar un directory traversal.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/08/2025

Vulnerabilidad en RatPanel (CVE-2025-53534)

Fecha de publicación:
05/08/2025
Idioma:
Español
RatPanel es un panel de gestión de operaciones y mantenimiento de servidores. En las versiones 2.3.19 a 2.5.5, cuando un atacante obtiene la ruta de acceso del backend de RatPanel (incluyendo, entre otras, rutas predeterminadas débiles, ataques de fuerza bruta, etc.), puede ejecutar comandos del sistema o tomar el control de los hosts administrados por el panel sin iniciar sesión. Además de esta vulnerabilidad de ejecución remota de código (RCE), el código defectuoso también permite accesos no autorizados. RatPanel utiliza el middleware CleanPath, proporcionado por el paquete github.com/go-chi/chi, para limpiar las URL, pero este middleware no procesa r.URL.Path, lo que puede provocar la malinterpretación de las rutas. Esto se solucionó en la versión 2.5.6.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/08/2025

Vulnerabilidad en Writebot AI Content Generator SaaS React Template (CVE-2025-52078)

Fecha de publicación:
05/08/2025
Idioma:
Español
Vulnerabilidad de carga de archivos en Writebot AI Content Generator SaaS React Template hasta 4.0.0, que permite a atacantes remotos obtener privilegios aumentados a través de una solicitud POST manipulada al endpoint /file-upload.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/08/2025

Vulnerabilidad en seacms (CVE-2025-50592)

Fecha de publicación:
05/08/2025
Idioma:
Español
Vulnerabilidad de Cross-Site Scripting en seacms anterior a 13.2 a través del parámetro vid en Upload/js/player/dmplayer/player.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/08/2025

Vulnerabilidad en Shopware 6 (CVE-2025-51541)

Fecha de publicación:
05/08/2025
Idioma:
Español
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en la interfaz de instalación de Shopware 6, ubicada en /recovery/install/database-configuration/. El campo c_database_schema no depura correctamente la información proporcionada por el usuario antes de mostrarla en el navegador, lo que permite a un atacante inyectar JavaScript malicioso. Esta vulnerabilidad puede explotarse mediante un ataque de Cross-Site Request Forgery (CSRF) debido a la ausencia de protección CSRF en la solicitud POST. Un atacante remoto no autenticado puede manipular una página web maliciosa que, al ser visitada por una víctima, almacena el payload de forma persistente en la configuración de la instalación. Como resultado, el payload se ejecuta cada vez que un usuario accede posteriormente a la página de instalación vulnerable, lo que provoca la ejecución persistente de código del lado del cliente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/09/2025

Vulnerabilidad en KACE K1000 (CVE-2014-125113)

Fecha de publicación:
05/08/2025
Idioma:
Español
Existe una vulnerabilidad de carga de archivos sin restricciones en el dispositivo de administración del sistema Dell (adquirido por Quest) KACE K1000, versiones 5.0 a 5.3, 5.4 anteriores a 5.4.76849 y 5.5 anteriores a 5.5.90547, en el endpoint download_agent.php. Un atacante puede cargar archivos PHP arbitrarios en un directorio temporal accesible desde la web, que posteriormente se ejecutan al incluirlos en el código de backend que carga los archivos en rutas controladas por el atacante.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
05/08/2025

Vulnerabilidad en Sysax Multi-Server (CVE-2013-10065)

Fecha de publicación:
05/08/2025
Idioma:
Español
Existe una vulnerabilidad de denegación de servicio en Sysax Multi-Server versión 6.10 a través de su daemon SSH. Un paquete de intercambio de claves SSH especialmente manipulado puede provocar un fallo en el servicio, lo que resulta en una pérdida de disponibilidad. La falla se activa durante el procesamiento de datos de intercambio de claves malformados, incluyendo un byte no estándar (\x28) en lugar del delimitador de protocolo SSH esperado.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/10/2025

Vulnerabilidad en Kordil EDMS v2.2.60rc3 (CVE-2013-10066)

Fecha de publicación:
05/08/2025
Idioma:
Español
Existe una vulnerabilidad de carga arbitraria de archivos sin autenticación en Kordil EDMS v2.2.60rc3. La aplicación expone un endpoint de carga (users_add.php) que permite a los atacantes subir archivos al directorio /userpictures/ sin autenticación. Esta vulnerabilidad permite la ejecución remota de código al cargar una carga PHP e invocarla mediante una solicitud HTTP directa.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/08/2025

Vulnerabilidad en Glossword (CVE-2013-10067)

Fecha de publicación:
05/08/2025
Idioma:
Español
Las versiones 1.8.8 a 1.8.12 de Glossword contienen una vulnerabilidad de carga arbitraria de archivos autenticados. Al implementarse como una aplicación independiente, la interfaz administrativa (gw_admin.php) permite a los usuarios con privilegios de administrador cargar archivos al directorio gw_temp/a/. Debido a la validación insuficiente del tipo y la ruta de archivo, los atacantes pueden cargar y ejecutar payloads de PHP, lo que resulta en la ejecución remota de código.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
06/08/2025

Vulnerabilidad en Foxit Reader (CVE-2013-10068)

Fecha de publicación:
05/08/2025
Idioma:
Español
El complemento Foxit Reader versión 2.2.1.530, incluido en Foxit Reader 5.4.4.11281, contiene una vulnerabilidad de desbordamiento de búfer en el módulo npFoxitReadercomplemento.dll. Al cargar un archivo PDF desde un host remoto, una cadena de consulta demasiado larga en la URL puede desbordar el búfer, lo que permite a atacantes remotos ejecutar código arbitrario.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
05/08/2025

Vulnerabilidad en D-Link (CVE-2013-10069)

Fecha de publicación:
05/08/2025
Idioma:
Español
La interfaz web de varios routers D-Link, incluyendo el DIR-600 rev B (?2.14b01) y el DIR-300 rev B (?2.13), contiene una vulnerabilidad de inyección de comandos del sistema operativo no autenticados en command.php, que gestiona incorrectamente el parámetro POST cmd. Un atacante remoto puede explotar esta vulnerabilidad sin autenticación para generar un servicio Telnet en un puerto específico, lo que permite el acceso persistente al shell interactivo como root.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
23/09/2025